PT-2026-55459 · Pypi · Joserfc

CVE-2026-49852

·

Publicado

2026-07-02

·

Atualizado

2026-07-23

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas joserfc versões 1.6.7 e anteriores
Descrição Existe uma falha de bypass de autenticação quando a chave de verificação fornecida ao joserfc.jwt.decode é uma string vazia ou None. Isso ocorre porque as funções HMACAlgorithm.verify() e HMACAlgorithm.sign() passam a chave diretamente para hmac.new() sem validar seu comprimento. Embora o OctKey.import key() emita um SecurityWarning para chaves menores que 14 bytes, ele não rejeita chaves de comprimento zero. Consequentemente, se o segredo JWT de uma aplicação não estiver configurado (por exemplo, variável de ambiente ausente ou linha de banco de dados vazia), um invasor não autenticado pode forjar tokens assinados via HMAC válidos, assinando-os com uma chave vazia, permitindo a manipulação de claims como sub ou admin.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Authentication

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49852
ECHO-9E9B-2656-EC45
GHSA-GG9X-QCX2-XMRH
OPENSUSE-SU-2026:11183-1
OPENSUSE-SU-2026:21263-1
PYSEC-2026-2528
RHSA-2026:42045

Produtos afetados

Joserfc